Auftragsverarbeitungsvertrag (AVV / DPA)

Entwurf/Vorlage – vor dem Launch anwaltlich prüfen. Regelt die Bearbeitung personenbezogener Daten im Auftrag.

1. Rollen

Der Kunde (GU) ist Verantwortlicher, der Betreiber von Klaro8 ist Auftragsbearbeiter. Der Betreiber bearbeitet personenbezogene Daten ausschliesslich nach Weisung und zur Erbringung der vertraglichen Leistung.

2. Gegenstand & Datenarten

Gegenstand sind Konto-, Inhalts- und Abrechnungsdaten im Rahmen der Pendenzenverwaltung (Namen, Kontaktdaten, Pendenzen, Fotos, Termine).

3. Technische & organisatorische Massnahmen (TOM)

  • Verschlüsselte Übertragung (HTTPS), Security-Header/CSP.
  • Rollenbasierte Zugriffskontrolle, strikte Mandantentrennung.
  • Passwort-Hashing (bcrypt), Login-Schutz (Rate-Limit).
  • Datenhaltung in der EU (Frankfurt); Zugriffsbeschränkung.

4. Unterauftragsverarbeiter

Es werden folgende Sub-Prozessoren eingesetzt:

  • InfomaniakHosting / Betrieb der Anwendung und der Datenbank (PostgreSQL) auf VPS; Schweiz (Genf).
  • AnthropicKI-Verarbeitung von Verbesserungsvorschlägen (nur wenn aktiviert); USA.
  • E-Mail-/SMTP-AnbieterVersand von Einladungen und Rechnungen (sofern konfiguriert); je nach Konfiguration.

Über Änderungen wird der Kunde vorab informiert und kann begründet widersprechen.

5. Betroffenenrechte, Meldungen, Löschung

Der Betreiber unterstützt den Kunden bei Betroffenenanfragen und Meldepflichten und löscht bzw. retourniert die Daten nach Vertragsende, soweit keine Aufbewahrungspflicht entgegensteht.